LINUX.ORG.RU
ФорумAdmin

arpwatch: ethernet mismatch


0

0

после запуска arpwatch в лог сыпится такая фигня:

Oct 31 13:20:11 s1 arpwatch: ethernet mismatch 192.168.1.1 2:1:c0:a8:14:f0 (2:bf:c0:a8:14:f0)
Oct 31 13:20:45 s1 last message repeated 13 times
Oct 31 13:21:52 s1 last message repeated 30 times
Oct 31 13:22:54 s1 last message repeated 7 times
Oct 31 13:24:03 s1 last message repeated 5 times
Oct 31 13:24:54 s1 last message repeated 16 times

мак адреса очень похожи. что это? глюк сервера? в arp таблице свича 2:1:c0:a8:14:f0 отсутствует
192.168.1.1 ип сервака с win2003 его реальный мак 2:bf:c0:a8:14:f0
у кого есть идеи по диагностике?
возгласы в стиле "мысли в слух" просьба держать при себе


man arpwatch: ethernet mismatch: The source mac ethernet address didn’t match the address inside the arp packet.

Это называется ARP-spoofing (подмена MAC-адреса). Позволяет перехватывать трафик между узлами, которые расположены в пределах одного широковещательного домена.

Получается, что реальный MAC-адрес машины 2:bf:c0:a8:14:f0, но в arp пакетах она почему-то передаёт другой MAC (2:1:c0:a8:14:f0). Ищи проблему на машине 192.168.1.1, возможно, орудует какая-нибудь злобная приблуда.

grad
()
Ответ на: комментарий от grad

да всё понятно, что гдето както меняется, но...
топология сетки примерно такая: серваки подключены к Alcatel OS6800 (L3 Switch) с гигабитными портами
к нему подключен одним аплинком Alcatel OS6200 (L2 Switch), а к нему уже аплинками остальные свичи, тоже Alcatel OS6200 Так вот, смотрим таблицу мак адресов на 6200 - 2:1:c0:a8:14:f0 приходит на них на все с аплинка, первый 6200 тоже говорит что с аплинка, тоесть с 6800. И тут два момента непонятных.
Во первых, ни один юзер не подключен к 6800, поэтому фигнёй страдать на его портах типа и некому,
Во вторых, судя по show arp, на 6800 упомянутого мака на его портах нет.... Картина маслом: все 6200 тыкают пальцами в 6800, типа всё от него приходит, а 6800 делает удивленное лицо и разводит руками. Кстати линуксовый сервак на котором запущен arpwatch тоже включен в 6800...
грешу на 6800, может перезагрузить его... но это не так прото, хотелось бы идеи по лучше услышать

sa22
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.